999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

如何打造網站安全屏障

2011-04-29 00:00:00岳建偉
考試周刊 2011年40期

用SQL和ASP.NET構建的網站,受到的威脅主要是SQL注入攻擊和竊取網站敏感信息。本文主要介紹了如何加強IIS安全設置、加密WEB服務器重要文件、改變SQL端口控制并在三層交換機上攔截非法訪問,通過這三項設置,打造安全的網站防御體系。

一、 配置UrlScan,攔截了SQL注入攻擊,增強了IIS的安全性。

安裝環境:IIS4.0及以上版本。

安裝文件:setup.exe

下載地址:http://technet.microsoft.com/zh-cn/security/cc242650(en-us).aspx

UrlScan是一個ISAPI篩選器,它對傳入的HTTP數據包進行分析并可以拒絕任何可疑的通信量。

運行setup.exe文件安裝完成后,在%windir%\system32\inetsrv\\下多了一個urlscan文件夾,里面包含一個urlscan.ini文件,這個文件很重要,因為對UrlScan的所有配置,都是通過修改這個文件來完成的。

如果IIS服務沒有特殊要求,采用UrlScan的默認配置就可以了。配置文件Urlscan.ini是一個是標準的INI文件,它由節、串和值組成。用記事本打開urlscan.ini文件,它主要包含以下節:

[Options]:描述常規的UrlScan選項。

[AllowVerbs]:定義UrlScan允許的謂詞(又稱作HTTP方法)。

[DenyVerbs]:定義UrlScan拒絕的謂詞。

[DenyHeaders]:列出HTTP請求中不允許的HTTP標頭。如果HTTP請求包含此節中列出的HTTP標頭之一,UrlScan將拒絕該請求。

[AllowExtensions]:定義UrlScan允許的文件擴展名。

[DenyExtensions]:定義UrlScan不允許的文件擴展名。

[DenyURLSequences]:列出HTTP請求中不允許的字符串。UrlScan拒絕那些在此節中定義的字符串的HTTP請求。

如果要更深了解urlscan.ini的用法,請參閱微軟的幫助文檔。

UrlScan的常用配置舉例:

如果服務器運行ASP程序,在DenyExtensions節刪除與ASP相關的內容(圖1)。

如果服務器運行ASP.NET程序,在AllowVerbs節添加debug謂詞,注意此節是區分大小寫的(圖2)。

如果你的網頁使用了非ASCII代碼,你需要在Option節中將AllowHighBitCharacters的值設為1(圖3)。

修改后保存urlscan.ini文件。

在對urlscan.ini文件做了更改后,你需要重啟IIS服務才能生效。快速重啟IIS的方法是:在“開始”→“運行”中輸入iisreset后,單擊“確定”即可應用UrlScan的新配置。

二、加密WEB配置文件

.NET應用程序的設置信息通常都存儲在一個名為Web.config的XML文件里。由于Web.config文件中包含了連接字符串等敏感信息,所以確保Web.config文件內容的安全性是很重要的。ASP.NET 2.0中有一個新的安全特性,可以對Web.config文件中的任何節進行加密處理。某兩種加密方法:RSA Providers和DPAPI Providers,在加密和解密時都使用“密匙(keys)”,這些“密匙”可以存儲在“機器級”和“用戶級”。

這是加密前Web.config的connectionStrings節:

下面使用DPAPI provider方法對其加密,在命令行中輸入:

aspnet_regiis -pe\"connectionStrings\" -app \"/SampleApplication\" prov RsaProtectedConfigurationProvider

加密后WEB.config節如下所示:

AQAAANCMnd8BFdERjHoAwE/Cl+sBAAAAbDFz3owXqkGIEOoOc616vQQAAAACAAAAAAADZgAAq

AAAABASyn……

如果在本地電腦上運行這個命令,然后又將加了密的連接字符串上載到服務器上,該服務器是無法對其解密的,因為機器密匙是在本地電腦上產生的。相反,如果別人設法得到了加密的Web.config文件,離開這臺服務器,也是沒有辦法解密的。

三、更改SQL數據庫端口,并在三層交換機上進行訪問控制

為了防止利用SQL默認的1433端口入侵,我們要將其改為其它端口。

如把SQL 2005的TCP端口修改為2466,操作方法:打開SQL Server配置管理器->SQL Server 2005網絡配置->MSSQLSERVER的協議->TCP/IP,在彈出對話框中選擇IP地址->IPALL->TCP端口,設置端口為2466。

在連接WEB服務器和數據庫服務器的三層交換機上,對兩個服務器的訪問進行控制,只讓訪問WEB服務器80端口和數據庫指定端口通過。在華為S5516上可由以下三條規則來實現。

rule deny ip destination 60.164.110.4 0.0.0.0

rule permit tcpdestination 60.164.110.4 0.0.0.0 destination-port eq 80

rule permit tcp destination 60.164.110.50.0.0.0 destination-port eq 2466 (假定數據庫端口定為2466)

這樣,非法數據包在還沒有到達服務器之前,就已經被過濾掉了。

(作者系西北師范大學網絡學院研究生)

注:“本文中所涉及到的圖表、公式、注解等請以PDF格式閱讀”

主站蜘蛛池模板: 国产成人无码久久久久毛片| 午夜天堂视频| 高清色本在线www| 无码福利视频| 毛片免费视频| 亚洲日韩精品伊甸| 亚洲有无码中文网| 欧美中文字幕在线视频| 99er这里只有精品| 人妻丰满熟妇αv无码| 国产一在线观看| 国产欧美日韩91| 欧洲免费精品视频在线| 日韩免费毛片| 91精品福利自产拍在线观看| 亚洲综合专区| 欧美综合成人| 国产嫖妓91东北老熟女久久一| 自偷自拍三级全三级视频| 黄色网址免费在线| 黄网站欧美内射| 影音先锋丝袜制服| 久久久久青草线综合超碰| 国产精品v欧美| 动漫精品啪啪一区二区三区| 无码一区二区波多野结衣播放搜索| 精品无码一区二区三区电影| 亚洲AV无码一二区三区在线播放| 国产又爽又黄无遮挡免费观看 | 国产精品lululu在线观看| 精品剧情v国产在线观看| 91麻豆精品视频| 99视频精品在线观看| 国产 日韩 欧美 第二页| 18禁黄无遮挡网站| 永久天堂网Av| 亚洲无线国产观看| 欧美性猛交一区二区三区| 久久久久久久97| 一本一道波多野结衣一区二区| 国产va在线观看| 欧美在线国产| 日韩天堂视频| 五月丁香伊人啪啪手机免费观看| 日韩一级毛一欧美一国产| 亚洲AV无码精品无码久久蜜桃| 久久鸭综合久久国产| 国产网站免费| 国产v欧美v日韩v综合精品| 尤物成AV人片在线观看| 亚洲日本中文字幕乱码中文| 欧美日一级片| 国产精品自在在线午夜区app| 国内精品久久久久久久久久影视| 99精品在线视频观看| 亚洲综合久久一本伊一区| 欧美激情视频一区二区三区免费| 浮力影院国产第一页| 麻豆AV网站免费进入| 亚洲三级成人| 日韩精品成人在线| 日韩成人在线网站| 麻豆AV网站免费进入| 最新国产你懂的在线网址| 91偷拍一区| 麻豆精品在线播放| 精品久久香蕉国产线看观看gif| 亚洲欧洲美色一区二区三区| 尤物亚洲最大AV无码网站| 国产伦精品一区二区三区视频优播| 97久久人人超碰国产精品| 亚洲va视频| 欧美三級片黃色三級片黃色1| 毛片网站观看| 又黄又爽视频好爽视频| 男女猛烈无遮挡午夜视频| 性色在线视频精品| 亚洲青涩在线| 色悠久久综合| 久久这里只精品国产99热8| 国产成人精品免费av| 亚洲精品高清视频|